Уразливість ін’єкції команд ОС у плагіні Backup Migration для WordPress
Високорівнева уразливість ін’єкції команд у плагіні Backup Migration для WordPress дозволяє адміністраторам виконувати довільні команди ОС.
- CVSS
- 7.2 HIGH
- EPSS
- 98.68%
- Активно використовується
- немає в KEV
- Продукт
- backup migration
Що відомо
Плагін Backup Migration для WordPress має уразливість ін’єкції команд операційної системи через параметр 'url' у версіях до 1.3.9 включно. Це дозволяє автентифікованим користувачам з правами адміністратора виконувати довільні команди на хості.
Бізнес-вплив
Уразливість може призвести до компрометації серверів, на яких працює WordPress із плагіном Backup Migration, дозволяючи зловмисникам виконувати шкідливі команди з правами адміністратора. Це створює ризик витоку даних, порушення цілісності системи та потенційного повного контролю над інфраструктурою.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Backup Migration від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, ретельно перевірити журнали на ознаки компрометації та зменшити експозицію сервера в мережі. Важливо також переглянути політики доступу та провести аудит безпеки.